Een NIS2-gereedheidsaudit (gap-analyse) beoordeelt de cybersecurityvolwassenheid van een mkb-onderneming in relatie tot nieuwe wettelijke verplichtingen. In België sluit deze aanpak idealiter aan op het CyberFundamentals (CyFun)-raamwerk van het Belgisch Centrum voor Cybersecurity (CCB) en vindt plaats in vijf fasen.
1. Kader en reikwijdte
- Identificeer cruciale bedrijfsprocessen en gevoelige bedrijfsgegevens.
- Breng alle fysieke en virtuele assets in kaart: servers (bijv. Proxmox-clusters), werkstations, netwerkapparatuur en containers (bijv. Docker-omgevingen).
- Betrek het management om te controleren of zij de wettelijke en financiële verantwoordelijkheden die voortvloeien uit de richtlijn begrijpen.
2. Documentenbeoordeling en governance
- Controleer of er een beleid voor de beveiliging van informatiesystemen (ISSP) aanwezig is en of dit actueel is.
- Analyseer bedrijfscontinuïteitsplannen (BCP) en rampenherstelplannen (DRP).
- Beheer de HR-beveiligingsprocedures, inclusief toegangsbeheer bij aankomst en vertrek van een medewerker en bewustmakingstrainingen.
- Het controleren van contracten met IT-onderaannemers om te zorgen voor de aanwezigheid van beveiligingsclausules en service level agreements (SLA's) is een centraal onderdeel van NIS2.
3. Technische evaluatie van de infrastructuur
- Toegangscontrole: Valideer de systematische implementatie van multifactorauthenticatie (MFA) of hardware (zoals FIDO2/YubiKey-sleutels) voor toegang op afstand en voor beheerders.
- Netwerk- en domeinbeveiliging: Evalueer netwerksegmentatie (isolatie van gast-, IoT- en productiestromen via VLAN's op UniFi-apparatuur), firewallfiltering en DNS-zonebeveiliging (SPF-, DKIM- en DMARC-configuraties via beheerders zoals Cloudflare).
- Kwetsbaarheidsbeheer: Controleer de frequentie en automatisering van beveiligingsupdates voor besturingssystemen (Linux/Windows) en webapplicaties.
- Backups: Zorg voor het bestaan van onveranderlijke, versleutelde back-ups die geïsoleerd zijn van het productienetwerk, aangevuld met regelmatige hersteltests.
4. Audit van incidentdetectie en -beheer
- Controleer of er een incidentmeldingsprocedure bestaat die strikte termijnen kan halen (vroegtijdige melding aan de CCB binnen 24 uur).
- Analyseer de centralisatie en bewaring van logbestanden (logging) om een inbreuk te onderzoeken.
5. Herstelplan (routekaart)
- Classificeer de geconstateerde discrepanties tussen de huidige situatie en de NIS2-vereisten naar kritikaliteit.
- Stel een technisch en organisatorisch actieplan op, inclusief kostenraming en prioriteiten, voor het management.